Перенести пользователей и политики между кластерами MinIO

Экспорт и импорт IAM одной парой команд — и почему полученный архив нужно затирать, а не просто удалять

mc admin cluster iam export s3old
mc admin cluster iam import s3new s3old-iam-info.zip
mc admin user list s3new
mc admin policy list s3new
shred -u s3old-iam-info.zip

Главная ценность приёма: ключи сохраняются те же. Клиенты — бэкап-агенты, рендереры, прокси-кеши — продолжают работать со своими старыми credentials, и переезд на новый кластер не требует обхода всех потребителей с новыми секретами.

Архив, который создаёт export, содержит секреты в открытом виде. Это не «файл с настройками», а полный набор доступов к хранилищу: его нельзя оставлять в рабочем каталоге, класть в /tmp на общем хосте и тем более коммитить. shred -u вместо rm — потому что обычное удаление оставляет содержимое на диске.

Проверять результат нужно обеими командами: пользователи и политики переносятся независимо, и ситуация «аккаунты есть, политик нет» выглядит как работающий импорт ровно до первого запроса, который упрётся в отказ доступа.